Studien Köln 2026
DSGVO-Compliance-Report · Köln · 2026

Datenschutz-Status der Geschäfts-Websites in Köln

Eine empirische Auswertung über alle 9 Stadtbezirke und 86 Stadtteile. 6.153 Geschäfts-Websites wurden im Mai 2026 automatisiert geprüft; 5.380 Scans (87,4 %) lieferten auswertbare Ergebnisse. Die Auswertung erfolgte parallel auf Bezirks- und Stadtteilebene; alle Aussagen beziehen sich auf anonymisierte Aggregate.

Stichtag: Mai 2026Sample: 5.380 Sites in 9 BezirkenAutor: Thorsten Ahrens / Serahr

Die wichtigsten Zahlen im Überblick

Köln steht in den formalen Pflichten (Impressum, Datenschutzerklärung, Cookie-Banner) leicht über dem DACH-Durchschnitt. Bei der technischen Umsetzung lädt aber weiterhin fast jede zweite Kölner Geschäfts-Website Tracking-Skripte vor jeder Nutzer-Einwilligung.

42,0 %Tracker ohne Cookie-Banner
21,8 %streng beanstandungs-frei (alle DSE-Pflichtangaben)
73,5 %Tracker ohne Banner bei Bibliotheken
87,4 %Erkennbares Impressum
84,8 %Datenschutzerklärung vorhanden
40,2 %Cookie-Banner erkannt

Befunde Köln gesamt im DACH-Vergleich

KennzahlKölnDACH-Vergleich
Erkennbares Impressum87,4 %81,0 %
Datenschutzerklärung84,8 %78,5 %
AGB28,7 %15,4 %
Cookie-Consent-Banner40,2 %37,6 %
Tracker ohne Banner42,0 %43,0 %
Google-Fonts-CDN-Einbindung22,9 %27,5 %
Google Analytics aktiv22,2 %
Facebook-Pixel4,3 %
Drittanbieter-Aufrufe je Site (Schnitt)4,7

Vergleich der 9 Stadtbezirke

Die Bezirks-Namen sind verlinkt und führen zur jeweiligen Mini-Studie mit Stadtteil-Tabelle und Branchen-Cuts.

BezirknImpressumDSEBannerTracker ohne BannerGoogle Fonts
Innenstadt2.39787,2 %84,4 %41,1 %42,3 %25,7 %
Mülheim54287,6 %85,2 %42,1 %40,6 %23,6 %
Nippes47087,0 %81,5 %34,0 %41,5 %19,4 %
Porz46789,9 %89,7 %40,0 %40,7 %22,7 %
Rodenkirchen42788,3 %86,4 %39,3 %46,1 %18,7 %
Kalk32686,2 %84,7 %41,1 %41,1 %18,1 %
Lindenthal31885,5 %84,0 %44,7 %39,0 %21,4 %
Ehrenfeld31287,5 %84,9 %35,6 %43,6 %21,5 %
Chorweiler12186,8 %82,6 %39,7 %41,3 %15,7 %
Köln gesamt5.38087,4 %84,8 %40,2 %42,0 %22,9 %
DACH gesamt5.74381,0 %78,5 %37,6 %43,0 %27,5 %

Was auffällt

  • Porz ist Spitzenreiter in den formalen Pflichten: 89,9 % Impressum, 89,7 % DSE — der höchste Wert aller Bezirke. Hoher Anteil mittelständischer Industrie- und Handwerks-KMU mit beraterischer Begleitung.
  • Rodenkirchen führt bei „Tracker ohne Banner“ mit 46,1 % — typisch für einen Bezirk mit hohem B2B-Anteil und SaaS-/Werbe-orientierten Sites.
  • Lindenthal hat die höchste Cookie-Banner-Quote (44,7 %) und gleichzeitig die niedrigste Tracker-ohne-Banner-Quote (39,0 %) — der konsequenteste Bezirk in der technischen Umsetzung.
  • Chorweiler ist die kleinste Stichprobe (n=121) und liegt etwa im Mittelfeld. Kennzahlen mit etwas mehr Vorsicht zu lesen.
  • Innenstadt stellt mit 2.397 Locations rund 45 % der Stichprobe — die Werte spiegeln stark das Gewicht der Tourismus-, Handels- und Tag-Manager-affinen Sites wider.

Top 10 Stadtteile

Auswertung mit n ≥ 20 Sites. Die Stadtteile mit der niedrigsten und höchsten „Tracker ohne Banner“-Quote.

Top 10 sauberste Stadtteile

RangStadtteilBezirknTracker ohne BannerImpressum
1BuchheimMülheim2722,2 %81,5 %
2BilderstöckchenNippes2626,9 %80,8 %
3BraunsfeldLindenthal4327,9 %88,4 %
4VingstKalk2128,6 %76,2 %
5ZündorfPorz3030,0 %90,0 %
6SürthRodenkirchen2630,8 %80,8 %
7MerheimKalk2532,0 %92,0 %
8UrbachPorz4032,5 %95,0 %
9WeidenLindenthal5433,3 %77,8 %
10LongerichNippes4434,1 %86,4 %

Top 10 schwierigste Stadtteile

RangStadtteilBezirknTracker ohne BannerImpressum
1NiehlNippes6056,7 %88,3 %
2HahnwaldRodenkirchen2254,5 %86,4 %
3OstheimKalk2254,5 %90,9 %
4HöhenhausMülheim2454,2 %87,5 %
5MüngersdorfLindenthal4250,0 %92,9 %
6WeidenpeschNippes5749,1 %77,2 %
7MarienburgRodenkirchen3748,6 %83,8 %
8Mülheim (Stadtteil)Mülheim22046,8 %85,9 %
9Humboldt/GrembergKalk3046,7 %80,0 %
10LövenichLindenthal3046,7 %96,7 %

Was auffällt bei den Stadtteilen

  • Buchheim, Bilderstöckchen, Braunsfeld führen die Top 3 — typischerweise dichter besiedelte Wohn-Stadtteile mit überschaubarem Geschäftsbestand und einem hohen Anteil dienstleistungsorientierter KMU.
  • Niehl, Hahnwald, Ostheim, Höhenhaus belegen die Schlusslichter — heterogen zusammengesetzt: Niehl/Hahnwald hoch-affluent mit Werbe-affinen Sites, Ostheim und Höhenhaus eher mit Konsum-/Tourismus-Anbietern und Theme-Defaults.
  • Lövenich (Lindenthal) zeigt die größte Diskrepanz zwischen formaler Pflicht (96,7 % Impressum) und technischer Umsetzung (46,7 % Tracker ohne Banner).

Branchen-Vergleich

Stichprobe Köln-weit, n ≥ 50 Sites.

BranchenImpressumDSEBannerTracker ohne Banner
Restaurants60684,5 %80,7 %43,6 %42,6 %
Supermärkte17375,7 %72,8 %33,5 %40,5 %
Unternehmen (B2B-Office)17090,0 %87,6 %35,9 %45,9 %
Cafés16984,0 %76,3 %36,1 %47,3 %
Arzt-Praxen15493,5 %89,0 %44,8 %35,1 %
Bekleidungsgeschäfte15282,9 %84,9 %41,4 %44,7 %
Hotels14981,9 %84,6 %50,3 %34,9 %
Schulen14189,4 %83,0 %33,3 %45,4 %
Apotheken13691,9 %92,6 %49,3 %37,5 %
Fast-Food12682,5 %81,0 %47,6 %36,5 %
Kindergärten10888,9 %85,2 %55,6 %23,1 %
Bibliotheken9895,9 %95,9 %20,4 %73,5 %
Religiöse Einrichtungen9784,5 %83,5 %35,1 %46,4 %
Friseure8880,7 %71,6 %35,2 %39,8 %
Pubs / Bars8070,0 %66,3 %31,3 %50,0 %
Bäckereien7593,3 %90,7 %41,3 %45,3 %
Zahnärzte7594,7 %88,0 %38,7 %46,7 %
Soziale Einrichtungen7491,9 %87,8 %41,9 %25,7 %
Sportstätten5891,4 %91,4 %31,0 %53,4 %

Branchen-Beobachtungen

  • Bibliotheken sind die kritischste Branche der Studie: Bei einer Cookie-Banner-Quote von nur 20,4 % laden 73,5 % der Bibliotheks-Websites in Köln Tracking-Skripte vor jeder Einwilligung. Erklärung liegt vermutlich in YouTube-Embed-Mechaniken auf Veranstaltungs-Seiten und in Bibliothekskatalog-Suche, die externe Indexier-CDNs anbindet.
  • Pubs / Bars zeigen die niedrigsten formalen Werte: 70 % Impressum, 66,3 % DSE — typisches Muster ehrenamtlich / inoffiziell gepflegter Sites.
  • Apotheken und Arzt-Praxen sind in den formalen Pflichten Spitzenreiter (91,9–93,5 % Impressum, 89–92,6 % DSE) — beide Branchen sind durch berufsständische Beratungsstrukturen begleitet.
  • Kindergärten zeigen die höchste Cookie-Banner-Quote (55,6 %) und die niedrigste „Tracker ohne Banner“-Quote (23,1 %) — typisch für aktuelle Web-Baukasten-Anbieter mit eingebauten Default-Bannern.
  • Sportstätten und Religiöse Einrichtungen liegen mit 53,4 % bzw. 46,4 % „Tracker ohne Banner“ über dem Köln-Durchschnitt — meist Anbieter-Defaults aus YouTube-/Vereins-Tools.
  • Restaurants und Cafés zeigen die typischen Marketing-Sites: hohe Banner-Quote, aber durchgängige Einbindung von Tracking-Tools.

Branchen-Brennpunkte je Bezirk

Cross-Cuts mit n ≥ 15 Sites pro Bezirk-Branche-Schnitt. Erlauben eine gezieltere Branchen-spezifische Einordnung als der Bezirks-Durchschnitt.

Bezirk / BranchenTracker ohne Banner
Innenstadt / Bibliotheken3969,2 %
Innenstadt / Kunst-Galerien2268,2 %
Mülheim / Schulen1758,8 %
Innenstadt / Nightclubs1957,9 %
Mülheim / Apotheken1957,9 %
Nippes / Restaurants3357,6 %
Innenstadt / Vereine1656,3 %
Kalk / Religiöse Einrichtungen1656,3 %
Innenstadt / Supermärkte2955,2 %
Innenstadt / Zahnärzte2853,6 %
Rodenkirchen / Restaurants4252,4 %

Die Innenstadt dominiert die Bottom-Liste, hat aber auch die größten absoluten Stichproben — die Werte sind also belastbarer als kleinere Außenbezirks-Cuts.

Welche Drittanbieter laden auf Kölner Websites?

DomainAnteil (von 5.380 Sites)Funktion
googletagmanager.com22,1 %Tag-Manager (lädt weitere Skripte nach)
fonts.gstatic.com19,1 %Google-Fonts CDN
fonts.googleapis.com18,3 %Google-Fonts CSS
region1.google-analytics.com / google-analytics.com10,3 % / 4,6 %Google Analytics
maps.googleapis.com8,9 %Google Maps
app.usercentrics.eu (CMP-Familie)~ 4 %Consent-Management-Plattform
connect.facebook.net4,3 %Meta-Pixel
pagead2.googlesyndication.com3,7 %Google Ads

Mehr als jede fünfte Kölner Geschäfts-Website lädt Google-Dienste ungeguardet vor jeder Nutzer-Einwilligung. Die Google-Fonts-CDN-Einbindung — häufig ungewollt durch Theme-Defaults eingebracht — ist seit dem LG-München-I-Urteil (Az. 3 O 17493/20, 20.01.2022) ein dokumentiertes Abmahn-Muster.

DSE-Lücken

Bei 4.564 Sites mit auswertbarer Datenschutzerklärung wurden folgende strukturelle Lücken am häufigsten gefunden:

Fehlende AngabeAnteil (von DSE-Sites)
Keine Auftragsverarbeiter genannt39,3 %
Rechtsgrundlage nach Art. 6 DSGVO nicht erkennbar30,9 %
Betroffenenrechte (Art. 13 ff. DSGVO) nicht erkennbar26,3 %
Speicherdauer / Löschfristen nicht erkennbar16,7 %

Das ist das Muster, das auch in der DACH-Studie sichtbar wurde: viele Datenschutzerklärungen bilden formal die Pflicht ab, lassen aber gerade die Tiefe-Angaben weg , die im Beschwerdefall eine Aufsichtsbehörde zuerst prüfen würde.

Beanstandungs-frei (weich + streng)

In der Engpass-Sicht des Scanners gibt es zwei sinnvolle Stufen für „beanstandungs-frei“:

Weiche Sicht — strukturelle Mindest-Voraussetzungen erfüllt: 44,9 % der ausgewerteten Sites haben ein erkennbares Impressum, eine erkennbare Datenschutzerklärung und entweder ein Cookie-Banner oder gar keine Drittanbieter-Aufrufe. Damit fehlt bei den verbleibenden 55,1 % mindestens einer dieser drei Indikatoren.

Strenge Sicht — zusätzlich alle DSE-Pflichtangaben: Nur 21,8 % der Sites erfüllen darüber hinaus auch alle vier Pflichtangaben in der Datenschutzerklärung — Auftragsverarbeiter, Rechtsgrundlage nach Art. 6 DSGVO, Betroffenenrechte und Speicherdauer / Löschfristen. Das heißt: rund 4 von 5 Kölner Sites haben mindestens eine strukturelle DSE-Pflichtangabe nicht erkennbar im Text.

AGB sind in dieser Definition bewusst nicht enthalten, weil ihre Pflicht vom konkreten Verkaufs-/Vertragsmodell der Site abhängt und sich technisch nicht zuverlässig herleiten lässt (eine Visitenkarten-Website ohne Online-Buchung braucht keine AGB). Auch der Hinweis auf Google-Fonts-CDN-Einbindung ist nicht enthalten — er wäre nur dann eine echte Beanstandung, wenn Google-Fonts tatsächlich geladen werden.

Die Studie trifft keine Aussage darüber, ob aus dem Fehlen eines Indikators im Einzelfall ein rechtliches Risiko folgt — das hängt von Kontext, konkretem Inhalt und Auslegung der jeweils zuständigen Aufsichtsbehörde ab.

Pro Bezirk (sortiert nach strenger Sicht)

BezirkMindest-Voraussetzungen (weich)+ DSE-Pflichtangaben (streng)
Rodenkirchen43,8 %23,2 %
Porz47,3 %22,9 %
Innenstadt44,7 %22,7 %
Chorweiler43,8 %21,5 %
Mülheim45,0 %21,4 %
Ehrenfeld44,2 %21,2 %
Nippes44,3 %19,8 %
Kalk43,9 %19,0 %
Lindenthal47,8 %18,6 %

Stadtteile mit größter Diskrepanz zwischen weicher und strenger Sicht

Manche Stadtteile zeigen ein deutliches Auseinanderfallen — formal sind Banner und Pflicht-Dokumente vorhanden, aber die DSE-Inhalte selbst bleiben strukturell unvollständig:

StadtteilnweichstrengDiskrepanz
Müngersdorf4250,0 %2,4 %47,6 PP
Zündorf3056,7 %10,0 %46,7 PP
Braunsfeld4355,8 %11,6 %44,2 PP
Bilderstöckchen2653,8 %11,5 %42,3 PP
Höhenhaus2416,7 %8,3 %8,4 PP

Top 5 sauberste Stadtteile in der strengen Sicht (n ≥ 20)

StadtteilBezirknstreng beanstandungs-frei
BuchheimMülheim2733,3 %
UrbachPorz4032,5 %
SürthRodenkirchen2630,8 %
LövenichLindenthal3030,0 %
RiehlNippes4729,8 %

Branchen-Sieger in der strengen Sicht (n ≥ 20)

Branchenstreng beanstandungs-frei
Drogerien3066,7 %
Theater3641,7 %
Apotheken13638,2 %
Reisebüros3135,5 %
Möbel4134,1 %

Drogerien sind mit Abstand die sauberste Branche der Studie — strukturell beraterisch betreut (Filialisten mit zentraler Web-Compliance-Pflege).

Häufig beobachtete Konfigurations-Muster

In der Auswertung tauchen drei technische Muster systematisch auf — beobachtbar, ohne dass aus der Beobachtung allein eine rechtliche Bewertung im Einzelfall folgt:

  1. Google-Fonts über das Google-CDN: 22,9 % der Kölner Sites laden Schriften von fonts.googleapis.com / fonts.gstatic.com. Das LG München I hat in seinem Urteil vom 20.01.2022 (Az. 3 O 17493/20) zu dieser Konstellation entschieden.
  2. Drittanbieter-Aufrufe vor Cookie-Banner: 42,0 % der Kölner Sites laden Drittanbieter-Skripte, bevor ein Banner erscheint. Die einschlägigen Normen sind § 25 TDDDG (DE) und Art. 5 Abs. 3 ePrivacy-Richtlinie (EU).
  3. Strukturelle Lücken in der Datenschutzerklärung: 39,3 % der Kölner DSE nennen keinen Auftragsverarbeiter, 30,9 % keine Rechtsgrundlage, 26,3 % keine Betroffenenrechte. Die Pflichtinformationen ergeben sich aus Art. 13 / 14 DSGVO.

Ihre eigene Website prüfen lassen

Auf serahr.de/legal-monitor können Sie Ihre Website kostenlos technisch prüfen lassen. Sie erhalten eine allgemeine Einschätzung Ihrer Website — basierend auf der gleichen Methodik wie diese Studie.

LegalMonitor kennenlernen

Eine rechtliche Bewertung im Einzelfall ersetzt der Scan nicht; bei konkreten Beanstandungen empfiehlt sich die Klärung mit einem Anwalt oder dem zuständigen Datenschutzbeauftragten.

Mini-Studien je Bezirk

Für jeden der 9 Bezirke gibt es eine eigene Mini-Studie mit detaillierter Stadtteil-Tabelle und Bezirks-spezifischen Branchen-Cuts.

Download & Rohdaten

Studie als PDF und anonymisierte Roh-Aggregate (CC BY 4.0, Bitcoin-verankert).

Über die Studie

Die Auswertung wurde im Mai 2026 von Thorsten Ahrens (Serahr, Köln) erstellt. Sie nutzt die gleiche Scanner-Methodik wie eine separat veröffentlichte DSGVO-Compliance-Studie für den DACH-Raum (5.743 Sites, Stichtag 21.04.2026), ist aber eine eigenständige Erhebung mit eigenem Sample (6.153 Köln-Locations, Stichtag Mai 2026, kein Site-Überlapp). Für die Auswertung wurden ausschließlich Sites mit registrierter Adresse innerhalb einer der 9 Kölner Stadtbezirksgrenzen ausgewertet. Einzelne Betriebe werden nicht namentlich genannt — alle Aussagen beziehen sich auf anonymisierte Aggregate.

Datenbasis: OpenStreetMap (Stand Mai 2026), Bezirks-Boundaries via OSM-Relationen 2613796–2613805 (admin_level=9), Stadtteilgrenzen via admin_level=10 innerhalb der Bezirke. Die vollständige DACH-Studie zum Vergleich steht unter serahr.de/studie/dsgvo-kmu-dach-2026 frei zur Verfügung. Aggregierte Daten dieser Köln-Auswertung können unter Namensnennung wiederverwendet werden (CC BY 4.0). Namensnennung des Urhebers ist verpflichtend.

Kontakt:Thorsten Ahrens · Serahr · Zillestr. 75, 51067 Köln · studie@serahr.de · serahr.de

Abdruck honorarfrei gegen Belegexemplar. Zitationsempfehlung: Ahrens, T. (2026): Datenschutz-Status der Geschäfts-Websites in Köln — Auswertung über alle 9 Stadtbezirke. Serahr-Studie Nr. 2, Stichtag Mai 2026. Lizenz: CC BY 4.0 — Namensnennung des Urhebers (Thorsten Ahrens / Serahr) und Verlinkung der Originalquelle (https://serahr.de/studie/koeln/2026) sind verpflichtend.